Menggunakan batasan kebijakan NIST SP 800-190

Policy Controller dilengkapi dengan library default template batasan yang dapat digunakan dengan paket NIST SP 800-190 yang menerapkan kontrol yang tercantum dalam National Institute of Standards and Technology (NIST) Special Publication (SP) 800-190, Panduan Keamanan Container Aplikasi. Paket ini ditujukan untuk membantu organisasi dalam mengamankan container aplikasi, termasuk keamanan image, keamanan runtime container, keamanan jaringan, dan keamanan sistem host.

Halaman ini ditujukan bagi administrator dan Operator IT yang ingin memastikan bahwa semua resource yang berjalan dalam platform cloud memenuhi persyaratan kepatuhan organisasi dengan menyediakan dan mempertahankan otomatisasi untuk mengaudit atau menerapkan. Untuk mempelajari lebih lanjut peran umum dan contoh tugas yang kami referensikan dalam konten, lihat Peran dan tugas pengguna GKE umum. Google Cloud

Halaman ini berisi petunjuk untuk menerapkan paket kebijakan secara manual. Atau, Anda dapat menerapkan paket kebijakan secara langsung.

Batasan paket kebijakan NIST SP 800-190

Nama Batasan Deskripsi Batasan ID Kontrol
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. AC-2 Pengelolaan Akun
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. AC-3 Penerapan Akses
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. AC-4 Penerapan Alur Informasi
nist-sp-800-190-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-190-require-namespace-network-policies Memastikan bahwa setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. AC-6 Hak Istimewa Terendah
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-restrict-repos Membatasi image container ke daftar `repos` yang diizinkan.
nist-sp-800-190-restrict-role-wildcards Membatasi penggunaan karakter pengganti dalam `Roles` dan `ClusterRoles`.
nist-sp-800-190-nodes-have-consistent-time Memastikan waktu yang konsisten dan benar di Node dengan hanya mengizinkan Container-Optimized OS(COS) atau Ubuntu sebagai image OS. Stempel Waktu AU-8
nist-sp-800-190-require-namespace-network-policies Memastikan bahwa setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy. CA-9 Koneksi Sistem Internal
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. CM-2 Konfigurasi Dasar
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. CM-3 Kontrol Perubahan Konfigurasi
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar.
nist-sp-800-190-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster.
nist-sp-800-190-host-namespaces Membatasi container dengan `hostPID` atau `hostIPC` yang disetel ke `true`.
nist-sp-800-190-host-network Membatasi container agar tidak berjalan dengan tanda `hostNetwork` yang disetel ke `true`.
nist-sp-800-190-privileged-containers Membatasi container dengan `securityContext.privileged` yang disetel ke `true`.
nist-sp-800-190-proc-mount-type Memerlukan masker `/proc` default untuk Pod
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-seccomp Profil seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-190-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-190-sysctls Membatasi Sysctl yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. CM-4 Analisis Dampak Keamanan
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. CM-5 Pembatasan Akses untuk Perubahan
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Setelan Konfigurasi CM-6
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster.
nist-sp-800-190-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. CM-7 Fungsi Paling Sedikit
nist-sp-800-190-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-190-host-namespaces Membatasi container dengan `hostPID` atau `hostIPC` yang disetel ke `true`.
nist-sp-800-190-host-network Membatasi container agar tidak berjalan dengan tanda `hostNetwork` yang disetel ke `true`.
nist-sp-800-190-privileged-containers Membatasi container dengan `securityContext.privileged` yang disetel ke `true`.
nist-sp-800-190-proc-mount-type Memerlukan masker `/proc` default untuk Pod
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-seccomp Profil seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-190-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-190-sysctls Membatasi Sysctl yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. CP-9 Pencadangan Sistem
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. CP-10 Pemulihan dan Restitusi Sistem Informasi
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. IA-2 Identifikasi dan Autentikasi (Pengguna Organisasi)
nist-sp-800-190-block-creation-with-default-serviceaccount Membatasi pembuatan resource menggunakan akun layanan default. IA-4 Pengelolaan ID
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan.
nist-sp-800-190-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner. IA-5 Pengelolaan Pengautentikasi
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan.
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC ke nilai yang diizinkan. MA-4 Pemeliharaan Nonlokal
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster. SA-10 Developer Configuration Management
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-require-namespace-network-policies Memastikan bahwa setiap namespace yang ditentukan dalam cluster memiliki NetworkPolicy. SC-4 Informasi di Fasilitas Bersama
nist-sp-800-190-cpu-and-memory-limits-required Memerlukan Pod untuk menentukan batas CPU dan memori. SC-6 Ketersediaan Resource
nist-sp-800-190-asm-peer-authn-strict-mtls Memastikan PeerAuthentication tidak dapat menggantikan mTLS yang ketat. SC-8 Kerahasiaan dan Integritas Transmisi
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. SI-7 Integritas Software, Firmware, dan Informasi
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang berjalan dan Pencegahan Penyimpangan diaktifkan dengan setidaknya satu objek `RootSync` di cluster.
nist-sp-800-190-require-binauthz Memerlukan Webhook Penerimaan Validasi Otorisasi Biner.
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.

Sebelum memulai

  1. Instal dan lakukan inisialisasi Google Cloud CLI , yang menyediakan perintah gcloud dan kubectl yang digunakan dalam petunjuk ini. Jika Anda menggunakan Cloud Shell, Google Cloud CLI sudah diinstal sebelumnya.
  2. Instal Pengontrol Kebijakan di cluster Anda dengan library template batasan default. Anda juga harus mengaktifkan dukungan untuk batasan referensial karena paket ini berisi batasan referensial.

Mengonfigurasi Policy Controller untuk batasan referensial

  1. Simpan manifes YAML berikut ke file sebagai policycontroller-config.yaml. Manifes mengonfigurasi Policy Controller untuk memantau jenis objek tertentu.

     apiVersion: config.gatekeeper.sh/v1alpha1 kind: Config metadata:   name: config   namespace: "gatekeeper-system" spec:   sync:     syncOnly:       - group: "networking.k8s.io"         version: "v1"         kind: "NetworkPolicy"       - group: "configsync.gke.io"         version: "v1beta1"         kind: "RootSync"       - group: "admissionregistration.k8s.io"         version: "v1"         kind: "ValidatingWebhookConfiguration" 
  2. Terapkan manifes policycontroller-config.yaml:

     kubectl apply -f policycontroller-config.yaml 

Mengonfigurasi cluster dan workload Anda

  1. Pengaktifan dan konfigurasi Config Sync termasuk webhook penerimaan Pencegahan Penyimpangan diperlukan di nist-sp-800-190-enforce-config-management.
  2. Image container dibatasi untuk daftar repositori yang diizinkan, yang dapat disesuaikan jika diperlukan di nist-sp-800-190-restrict-repos.
  3. Node harus menggunakan Container-Optimized OS atau Ubuntu untuk image-nya di nist-sp-800-190-nodes-have-consistent-time.
  4. Pengaktifan dan konfigurasi Otorisasi Biner diperlukan di nist-sp-800-190-require-binauthz.

Mengaudit paket kebijakan NIST SP 800-190

Dengan Pengontrol Kebijakan, Anda dapat menerapkan kebijakan untuk cluster Kubernetes Anda. Untuk membantu menguji workload dan kepatuhannya terhadap kebijakan NIST yang diuraikan dalam tabel sebelumnya, Anda dapat men-deploy batasan ini dalam mode "audit" untuk mengungkapkan pelanggaran dan yang lebih penting memberi Anda kesempatan untuk memperbaikinya sebelum diterapkan di cluster Kubernetes Anda.

Anda dapat menerapkan kebijakan ini dengan spec.enforcementAction ditetapkan ke dryrun menggunakan kubectl, kpt , atau Config Sync .

kubectl

  1. (Opsional) Lihat pratinjau batasan kebijakan dengan kubectl:

     kubectl kustomize https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190 
  2. Terapkan batasan kebijakan dengan kubectl:

     kubectl apply -k https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190 

    Outputnya adalah sebagai berikut:

     asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-190-asm-peer-authn-strict-mtls created k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-190-restrict-repos created k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-190-block-creation-with-default-serviceaccount created k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-190-block-secrets-of-type-basic-auth created k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-190-enforce-config-management created k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-190-apparmor created k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-190-capabilities created k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-190-sysctls created k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-190-restrict-hostpath-volumes created k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-190-host-namespaces created k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-190-host-network created k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-190-privileged-containers created k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-190-proc-mount-type created k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-190-selinux created k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-190-seccomp created k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-190-restrict-volume-types created k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-190-restrict-role-wildcards created k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-190-require-binauthz created k8srequirecosnodeimage.constraints.gatekeeper.sh/nist-sp-800-190-nodes-have-consistent-time created k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-190-require-namespace-network-policies created k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-190-require-managed-by-label created k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-190-cpu-and-memory-limits-required created k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-190-restrict-rbac-subjects created k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-190-restrict-clusteradmin-rolebindings created 
  3. Pastikan batasan kebijakan telah diinstal dan periksa apakah ada pelanggaran di seluruh cluster:

     kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190 

    Outputnya mirip dengan hal berikut ini:

     NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-190-apparmor   dryrun               0  NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-190-require-binauthz   dryrun               0  NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-190-restrict-rbac-subjects   dryrun               0  NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-190-sysctls   dryrun               0  NAME                                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-190-restrict-volume-types   dryrun               0  NAME                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-190-host-network   dryrun               0  NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-190-host-namespaces   dryrun               0  NAME                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-190-restrict-role-wildcards   dryrun               0  NAME                                                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-190-block-creation-with-default-serviceaccount   dryrun               0  NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-190-restrict-hostpath-volumes   dryrun               0  NAME                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-190-seccomp   dryrun               0  NAME                                                                                      ENFORCEMENT-ACTION   TOTAL-VIOLATIONS asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-190-asm-peer-authn-strict-mtls   dryrun               0  NAME                                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-190-cpu-and-memory-limits-required   dryrun               0  NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-190-proc-mount-type   dryrun               0  NAME                                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-190-block-secrets-of-type-basic-auth   dryrun               0  NAME                                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-190-require-namespace-network-policies   dryrun               0  NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-190-capabilities   dryrun               0  NAME                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-190-require-managed-by-label   dryrun               0  NAME                                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-190-privileged-containers   dryrun               0  NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-190-restrict-repos   dryrun               0  NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-190-selinux   dryrun               0  NAME                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-190-enforce-config-management   dryrun               0  NAME                                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-190-restrict-clusteradmin-rolebindings   dryrun               0 

kpt

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy resource Kubernetes.

  2. Download paket kebijakan NIST SP 800-190 dari GitHub menggunakan kpt:

     kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190 
  3. Jalankan fungsi KPT set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke dryrun:

     kpt fn eval nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 \ -- enforcementAction=dryrun 
  4. Lakukan inisialisasi direktori kerja dengan kpt, yang membuat resource untuk melacak perubahan:

     cd nist-sp-800-190 kpt live init 
  5. Terapkan batasan kebijakan dengan kpt:

     kpt live apply 
  6. Pastikan batasan kebijakan telah diinstal dan periksa apakah ada pelanggaran di seluruh cluster:

     kpt live status --output table --poll-until current 

    Status CURRENT mengonfirmasi keberhasilan penginstalan batasan.

Config Sync

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy resource Kubernetes.

    Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  2. Ubah ke direktori sinkronisasi untuk Config Sync:

     cd SYNC_ROOT_DIR 

    Untuk membuat atau menambahkan .gitignore dengan resourcegroup.yaml:

     echo resourcegroup.yaml >> .gitignore 
  3. Buat direktori policies khusus:

     mkdir -p policies 
  4. Download paket kebijakan NIST SP 800-190 dari GitHub menggunakan kpt:

     kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190 policies/nist-sp-800-190 
  5. Jalankan fungsi KPT set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke dryrun:

     kpt fn eval policies/nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=dryrun 
  6. (Opsional) Lihat pratinjau batasan kebijakan yang akan dibuat:

     kpt live init policies/nist-sp-800-190 kpt live apply --dry-run policies/nist-sp-800-190 
  7. Jika direktori sinkronisasi Anda untuk Config Sync menggunakan Kustomize, tambahkan policies/nist-sp-800-190 ke kustomization.yaml root Anda. Jika tidak, hapus file policies/nist-sp-800-190/kustomization.yaml:

     rm SYNC_ROOT_DIR/policies/nist-sp-800-190/kustomization.yaml 
  8. Kirim perubahan ke repositori Config Sync:

     git add SYNC_ROOT_DIR/policies/nist-sp-800-190 git commit -m 'Adding NIST SP 800-190 policy audit enforcement' git push 
  9. Verifikasi status penginstalan:

     watch gcloud beta container fleet config-management status --project PROJECT_ID 

    Status SYNCED mengonfirmasi penginstalan kebijakan.

Melihat pelanggaran kebijakan

Setelah batasan kebijakan diinstal dalam mode audit, pelanggaran pada cluster dapat dilihat di UI menggunakan Dasbor Pengontrol Kebijakan.

  1. Anda juga dapat menggunakan kubectl untuk melihat pelanggaran pada cluster menggunakan perintah berikut:

     kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o json | jq -cC '.items[]| [.metadata.name,.status.totalViolations]' 
  2. Jika ada pelanggaran, daftar pesan pelanggaran per batasan dapat dilihat dengan:

     kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o json | jq -C '.items[]| select(.status.totalViolations>0)| [.metadata.name,.status.violations[]?]' 

Mengubah tindakan penerapan paket kebijakan NIST SP 800-190

Setelah meninjau pelanggaran kebijakan di cluster, Anda dapat mempertimbangkan untuk mengubah mode penerapan sehingga Pengontrol Penerimaan akan warn diaktifkan atau bahkan deny memblokir penerapan resource yang tidak mematuhi kebijakan ke cluster.

kubectl

  1. Gunakan kubectl untuk menyetel tindakan penerapan kebijakan ke deny:

     kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o name | xargs -I {} kubectl patch {} --type='json' -p='[{"op":"replace","path":"/spec/enforcementAction","value":"warn"}]' 
  2. Pastikan tindakan penerapan batasan kebijakan telah diperbarui:

     kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190 

kpt

  1. Jalankan fungsi KPT set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke deny:

     kpt fn eval -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=deny 
  2. Terapkan batasan kebijakan:

     kpt live apply 

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  1. Ubah ke direktori sinkronisasi untuk Config Sync:

     cd SYNC_ROOT_DIR 
  2. Jalankan fungsi KPT set-enforcement-action untuk menetapkan tindakan penerapan kebijakan ke deny:

     kpt fn eval policies/nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=deny 
  3. Kirim perubahan ke repositori Config Sync:

     git add SYNC_ROOT_DIR/policies/nist-sp-800-190 git commit -m 'Adding NIST SP 800-190 policy warn enforcement' git push 
  4. Verifikasi status penginstalan:

     nomos status 

    Cluster akan menampilkan status SYNCED dengan kebijakan yang diinstal.

Menguji penegakan kebijakan

Buat resource yang tidak sesuai di cluster menggunakan perintah berikut:

 cat <<EOF | kubectl apply -f - apiVersion: v1 kind: Pod metadata:   name: wp-non-compliant spec:   containers:     &hyphen; image: wordpress       name: wordpress EOF 

Pengontrol penerimaan harus menghasilkan peringatan yang mencantumkan pelanggaran kebijakan yang dilakukan oleh resource ini, seperti yang ditunjukkan dalam contoh berikut:

 Warning: [nist-sp-800-190-cpu-and-memory-limits-required] container <wordpress> does not have <{"cpu", "memory"}> limits defined Warning: [nist-sp-800-190-restrict-repos] container <wordpress> has an invalid image repo <wordpress>, allowed repos are ["gcr.io/gke-release/", "gcr.io/anthos-baremetal-release/", "gcr.io/config-management-release/", "gcr.io/kubebuilder/", "gcr.io/gkeconnect/", "gke.gcr.io/"] pod/wp-non-compliant created 

Menghapus paket kebijakan NIST SP 800-190

Jika perlu, paket kebijakan NIST SP 800-190 dapat dihapus dari cluster.

kubectl

  • Gunakan kubectl untuk menghapus kebijakan:

     kubectl delete constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190 

kpt

  • Hapus kebijakan:

     kpt live destroy 

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat menggunakan petunjuk berikut:

  1. Kirim perubahan ke repositori Config Sync:

     git rm -r SYNC_ROOT_DIR/policies/nist-sp-800-190 git commit -m 'Removing NIST SP 800-190 policies' git push 
  2. Verifikasi status:

     nomos status 

    Cluster akan menampilkan status SYNCED dengan resource yang dihapus.